Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Volatility Kernel Modules

forensics

Définition

L'analyse des modules noyau (kernel modules) depuis un dump mémoire Windows est une technique forensique avancée permettant de détecter les pilotes (drivers) et rootkits noyau qui s'exécutent au niveau le plus privilégié du système. Le plugin windows.modules de Volatility 3 (anciennement modules dans V2) liste les pilotes chargés en mémoire en parcourant la structure PsLoadedModuleList du noyau. Les pilotes malveillants sont une technique persistante avancée : un rootkit implémenté sous forme de pilote noyau (fichier .sys) a accès à toutes les ressources système sans restriction, peut intercepter les appels système via le SSDT hooking, manipuler les objets noyau (DKOM), et résister aux tentatives d'élimination depuis l'espace utilisateur. La détection de ces pilotes est possible en comparant la liste PsLoadedModuleList (visible par windows.modules) avec la liste obtenue par scan de pool mémoire (windows.driverscan), identiquement au principe pslist vs psscan pour les processus. windows.driverscan scanne les pools mémoire à la recherche de structures DRIVER_OBJECT (pool tag 'Driv'), révélant les pilotes qui se sont retirés de PsLoadedModuleList pour se cacher. Les pilotes présents dans driverscan mais absents de modules sont presque certainement malveillants. Le plugin windows.driverirp (Volatility 2) analyse les tables IRP (I/O Request Packet) des pilotes pour détecter les hooks dans les routines de traitement des requêtes I/O. La vérification des signatures des pilotes (Driver Signature Enforcement — DSE) est une protection Windows qui impose que tous les pilotes chargés soient signés numériquement par Microsoft ou un partenaire certifié. Les rootkits modernes contournent DSE via des exploits de vulnérabilités dans des pilotes légitimes signés (Bring Your Own Vulnerable Driver — BYOVD), une technique documentée dans de nombreux incidents APT. L'analyse forensique doit identifier les pilotes non signés ou signés avec des certificats révoqués ou suspects. windows.ssdt (SSDT = System Service Descriptor Table) analyse la table des pointeurs vers les fonctions noyau des appels système. Les rootkits modifient le SSDT pour rediriger les appels vers leurs propres fonctions malveillantes (SSDT hooks) — détectable en comparant les adresses dans le SSDT avec les adresses attendues des fonctions noyau légitimes.

Fonctionnement

PsLoadedModuleList est une liste doublement chaînée de LDR_DATA_TABLE_ENTRY structures décrivant chaque pilote chargé (nom, base address, taille). windows.modules parcourt cette liste. windows.driverscan scanne les pools avec le tag 'Driv' pour trouver les DRIVER_OBJECT indépendamment des listes. La comparaison des deux listes révèle les pilotes DKOM-hidden.

Application DFIR

Analyse rootkit noyau : 1) vol.py windows.modules → liste pilotes via PsLoadedModuleList, 2) vol.py windows.driverscan → scan pool tags, 3) Diff des deux listes = pilotes cachés suspects, 4) vol.py windows.ssdt → SSDT hooks (adresses hors de ntoskrnl.exe = hook), 5) Extraire les .sys suspects avec vol.py windows.dumpfiles, 6) Analyser statiquement (IDA/Ghidra) ou soumettre à VirusTotal. Vérifier les certificats de signature.

Outils

Volatility 3 : windows.modules, windows.driverscan, windows.ssdt, windows.driverirp. Volatility 2 : modules, driverscan, ssdt, driverirp. Live : DriverView (Nirsoft), WinObj (Sysinternals), sigcheck (vérification signature). BYOVD detection : LOLDrivers database (loldrivers.io), Sigma rules BYOVD. VirusTotal : soumission .sys suspects. Analyse statique drivers : IDA Pro + Windows DDK headers.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis